요약:
잘 알려진 기술 하드웨어 미디어 Gamers Nexus는 Level1Techs 및 다수의 독립 네트워크 보안 연구원과 함께 최근 완료하는 데 수개월이 걸린 심층 공동 조사 보고서를 발표했습니다. 테스트 결과, webOS 시스템을 탑재한 LG 스마트 TV는 홈 LAN 기기에 대한 고주파 스캔, 주변 Wi-Fi 네트워크의 지문 수집, 화면이 꺼졌을 때, 일상 사용 중, 심지어 대기 모드에서도 마이크 오디오를 녹음하는 등 여러 가지 과격한 데이터 수집 및 개인 정보 보안 위험이 있는 것으로 나타났습니다.

LG G5를 포함하여 시중에 판매되는 다양한 소매용 OLED 스마트 TV에 대한 테스트에서 연구팀은 Wireshark와 같은 패킷 캡처 도구를 사용하여 네트워크 트래픽을 모니터링한 결과, TV가 홈 네트워크에 연결된 후 감지 내용을 근거리 통신망(LAN)에 적극적이고 지속적으로 방송하여 스마트폰, 스마트 시계, 개인용 컴퓨터, 온도 조절기, 프린터, 내부 서버 등 TV의 기본 재생 기능과 관련 없는 기타 네트워크 하드웨어를 식별하고 나열한다는 사실을 발견했습니다. 내부 IP 주소 및 LAN 토폴로지를 스니핑하는 것 외에도 시스템은 근처 Wi-Fi 네트워크의 이름(SSID), 신호 강도 및 대략적인 지리적 위치 정보도 수집합니다. 관련 데이터는 LG의 정밀 광고 사업부인 LG 애드 솔루션으로 다시 전송되어 가족 사용자를 프로파일링하고 크로스 디바이스 타겟 광고를 지원하는 것으로 확인되었습니다.
더욱 개인정보 보호 문제를 제기하는 것은 TV 내장 마이크에 대한 벤치마크 테스트입니다. 연구원들은 특정 상호 작용 또는 깨우기 실행 후 TV 화면이 어두워지고 완전히 꺼진 것처럼 보이는 대기 모드에 들어간 경우에도 장치가 여전히 백그라운드에서 선명한 주변 음성을 계속 녹음하고 음성 녹음을 로컬 저장 매체에 일시적으로 저장할 수 있음을 발견했습니다. TV의 이더넷과 무선 네트워크 연결을 의도적으로 차단한 오프라인 테스트에서는 녹화 데이터가 손실되지 않았으나, 네트워크가 다시 연결되자마자 암호화되어 패키징되어 원격 서버에 업로드되었습니다.
또한 조사팀은 webOS에서 여러 가지 미공개 원격 코드 실행(RCE) 취약점을 발견했으며, 공격자가 최소한의 사용자 상호 작용이나 복잡한 자격 증명의 필요성으로 기기의 가장 높은 루트 권한을 얻을 수 있는 방법을 시연했습니다. 이를 통해 거실에 있는 TV를 원격으로 제어할 수 있는 도청 및 측면 인트라넷 침투를 위한 발판으로 완전히 전환할 수 있습니다. 또한 테스트에 따르면 일부 모델에 물리적 마이크 연결 해제 스위치가 장착되어 있어도 외부 USB 액세서리 오디오 채널이 사운드 수신을 유지하기 위해 하드웨어 수준에서 스위치를 계속 우회할 수 있는 것으로 나타났습니다.
이러한 스마트 가전제품의 광범위한 자동 콘텐츠 인식(ACR) 및 원격 측정 데이터 반환 메커니즘에 직면하여 네트워크 보안 전문가는 개인 정보 보호에 매우 민감한 사용자는 스마트 TV의 네트워크 권한을 신중하게 평가해야 한다고 권장합니다. 가장 철저한 예방 방법은 스마트 TV를 Wi-Fi 및 네트워크 케이블에서 완전히 분리하고 순수한 디스플레이 패널로만 사용하며 Apple TV와 같이 더 엄격한 권한 제어가 가능한 독립적인 스트리밍 미디어 셋톱 박스를 사용하여 재생 요구 사항을 수행하는 것입니다. 인터넷에 연결해야 하는 경우 TV를 독립 게스트 Wi-Fi 또는 IoT 가상 근거리 통신망(VLAN)에서 격리하고 시스템 설정에서 모든 개인화 광고 및 자동 콘텐츠 추적 스위치를 수동으로 끄는 것이 좋습니다.
본 영상에는 LG TV 패킷 캡처 분석, 대기녹화, LAN 스캐닝에 대한 보안 연구팀의 실제 테스트 과정과 기술적 증거 수집 내용이 자세히 기록되어 있습니다.
댓글